NCSC geeft tips voor omgang met bugmelders: 'Geen silent patching en NDA's'
In dit artikel:
Meerdere internationale cyberdiensten, waaronder het Nederlandse NCSC, de NSA, het Britse NCSC, CISA en het Japanse JPCERT-CC, roepen softwarebedrijven op om kwetsbaarheden transparant aan te pakken. In een gezamenlijk document over Coordinated Vulnerability Disclosure (CVD) adviseren zij om beveiligingslekken niet stilletjes te patchen en geen geheimhoudingsovereenkomsten te gebruiken bij meldingen van onderzoekers.
Volgens de diensten moet een CVD-programma duidelijk maken hoe meldingen worden afgehandeld, welke systemen onderzoekers mogen testen en waar zij terechtkunnen met een bugrapport. De belangen van klanten moeten daarbij vooropstaan: onderzoekers mogen niet worden verboden om een kwetsbaarheid uiteindelijk openbaar te maken. Ook moeten leveranciers aangeven wanneer een lek is opgelost, klanten informeren over de impact en mogelijke maatregelen, en waar relevant CVE-nummers aanvragen.
Daarnaast wordt softwareleveranciers aangeraden om gemelde lekken daadwerkelijk snel te verhelpen en eventuele beloningen of publieke erkenning voor onderzoekers te overwegen. Met een goed CVD-beleid kunnen organisaties volgens CISA laten zien dat ze beveiliging serieus nemen.
De Oranjezomer: Jan Slagter heeft opvallende bijnaam voor Victor Vlam: 'Zo noemen we hem thuis'